Kaspersky’nin Orta Doğu, Türkiye ve Afrika (META) bölgesine yönelik yıllık Siber Güvenlik Hafta sonu etkinliğinde, Kaspersky Global Araştırma ve Analiz Ekibi (GReAT), kripto para kullanıcılarını hedef alan yeni OkoBot kampanyasına ilişkin bulgularını paylaştı. Yeni ve sofistike çerçeve, seed phrase’leri ele geçirmek için TookPS’yi kullanırken, Chromium tabanlı tarayıcıları izlemek ve Rilide stealer da dahil olmak üzere çeşitli kötü amaçlı yazılım türlerini dağıtmak için yeni bir OkoSpyware modülünden yararlanıyor. Kampanya şu ana kadar 25’ten fazla ülkede yüzlerce kullanıcıyı hedef aldı. En fazla etkilenen son kullanıcıların bulunduğu ülkeler ise Brezilya, Vietnam, Kanada, Meksika ve Türkiye oldu. Kaspersky uzmanlarına göre tehdit hâlen aktif ve başta kripto para kullanıcıları olmak üzere kullanıcılar için risk oluşturmaya devam ediyor.
Kaspersky Küresel Araştırma ve Analiz Ekibi (GReAT) uzmanları, Ocak 2026'da kripto para cüzdanı pencerelerinin içeriğini yakalama yeteneğine sahip, daha önce bilinmeyen bir kötü amaçlı yazılımın kullanıldığı çok sayıda saldırı tespit etti. OkoBot olarak adlandırılan bu gelişmiş yeni kötü amaçlı yazılım altyapısı; yerel dosyaları toplama, uzaktan komut çalıştırma, izinsiz tarayıcı eklentileri indirme, kripto para cüzdanlarını çalma, kurtarma ifadelerini ve kimlik bilgilerini ele geçirme, video kaydı alma gibi çok çeşitli eylemleri gerçekleştirmek üzere tasarlanmış 20'den fazla zararlı yük ve implanttan oluşuyor. Kampanyada kullanılan yeni implantlardan biri, kötü amaçlı eklentileri yüklemek ve gizlemek amacıyla tarayıcı belleğini değiştiren bir yükleyici (loader) olarak öne çıkıyor. OkoBot ayrıca, tuş vuruşlarını (keystrokes) ve hedef uygulamanın penceresindeki video akışını kaydedebilen yeni bir OkoSpyware modülü içeriyor.
Mevcut veriler, kampanyanın bilinen bir siber suç grubuyla yüksek kesinlikle ilişkilendirilmesine henüz olanak tanımıyor. Bununla birlikte, kullanılan teknikler ve bilgi hırsızı yazılımlar Rusça konuşan tehdit aktörleri tarafından yaygın olarak tercih ediliyor; ayrıca teknik analizler kod içerisinde Rusça kalıntılara işaret ediyor.
Bulaşma süreci genellikle iki ana vektör üzerinden gerçekleşiyor: Tehdit aktörlerinin kullanıcıları kandırarak zararlı kod çalıştırmasını sağladığı toplum mühendisliği odaklı ClickFix saldırıları ve meşru yazılım süsü verilerek GitHub üzerinden dağıtılan kötü amaçlı yazılımlar. Araştırmacılar inceleme sırasında, yaygın olarak kullanılan Microsoft veri tabanı yönetim aracı SQL Server Management Studio (SSMS) için hazırlanmış sahte bir yükleyici içeren örneğe rastladı.
Kötü amaçlı yazılım çerçevesi, etkin sistem süreçlerini izleyen ve Trezor Suite, Ledger Wallet ve Ledger Live uygulamalarına bir implant enjekte eden SeedHunter adlı bir kötü amaçlı yazılım bileşeni içeriyor. Bu uygulamalar, kripto varlıkları yönetmek için kullanılan resmi uygulamalar. SeedHunter, sisteme bağlı bir Trezor veya Ledger donanım cüzdanı tespit ettiğinde, kancalanmış işlevleri devreye sokarak kullanıcının seed phrase’ini ele geçirmeyi amaçlayan, önceden kodlanmış bir kimlik avı sayfası görüntülüyor. Her cüzdan türü için farklı bir tasarıma sahip olan bu sayfalar, kullanıcıların seed phrase’lerini girmelerini sağlamak üzere hazırlanmış.

OkoBot kampanyasında kurtarma ifadesi çalmak için kullanılan kimlik avı sayfaları
Kaspersky Küresel Araştırma ve Analiz Ekibi Rusya ve BDT Birimi Başkanı Dmitry Galov konuya ilişkin değerlendirmesinde şunları söyledi: “OkoBot kampanyası bir yılı aşkın süredir aktif durumda ve Temmuz 2026 itibarıyla da etkisini sürdürüyor. Gözlemlenen bulaşma yolları, yazılım geliştiricilerin ana hedefler arasında yer aldığını güçlü bir şekilde gösteriyor. Özellikle yazılımın aralıksız gelişimi ve altyapısının aktif biçimde güncellenmesi ciddi bir endişe kaynağı. Yayılma çabalarının devam etmesiyle birlikte, kampanyanın yakın gelecekte daha fazla kullanıcıya ulaşma ve yeni ülkelere yayılma potansiyeli bulunuyor.”
Kaspersky uzmanları, kullanıcıların olası bir siber saldırıdan korunmak için şu adımları atmasını öneriyor:
- Bilinmeyen Kodları Çalıştırmayın: Doğrudan iletilen veya rehberlerde yer alan yönlendirmeler dâhil, kaynağı doğrulanmamış talimatları izleyerek cihazınızda ne olduğunu bilmediğiniz kodları çalıştırmayın. Saldırganlar bu yöntemi sistemlere sızmak için sıklıkla kullanır; bu da veri kaybına hatta cihaz kontrolünün kaybedilmesine yol açabilir.
- Güvenlik Çözümü Kullanın: Tüm bilgisayar ve mobil cihazlarınızda Kaspersky Premium gibi güçlü bir güvenlik çözümü kullanın. Bu tür yazılımlar sizi uyaracak ve olası enfeksiyonların önüne geçecektir.
- Hassas Verileri Güvenli Yönetin: Parolaları veya kurtarma ifadelerini fotoğraf galerinizde ya da notlarınızda saklamaktan kaçının; bunun yerine Kaspersky Password Manager gibi güvenilir ve bu işe özel bir parola yöneticisi tercih edin.
- Güvenlik Araçlarını Kapatmayın: Herhangi bir yazılım yüklemek için antivirüs veya güvenlik araçlarınızı kesinlikle devre dışı bırakmayın; oyun modları, hile yazılımları veya üçüncü taraf araçları indirirken son derece dikkatli olun.
- Yazılım Güncellemeleri ve Çok Faktörlü Kimlik Doğrulama: İşletim sistemlerinizi ve uygulamalarınızı güncel tutun, güçlü ve benzersiz parolalar kullanın ve mümkün olan her platformda çok faktörlü kimlik doğrulamayı etkinleştirin.
Kaynak: (BYZHA) Beyaz Haber Ajansı

Yorum Yazın